![]() |
| Waspada "WP2Shell"! Celah Maut di WordPress Ini Bisa Bikin Situs Diambil Alih Hacker Tanpa Login |
Jutaan situs berbasis WordPress di seluruh dunia tengah menghadapi ancaman serius. Sepasang celah keamanan kritis yang dijuluki "WP2Shell" ditemukan bisa dimanfaatkan peretas untuk mengambil alih kendali penuh sebuah situs WordPress, bahkan tanpa perlu memiliki akun atau login sama sekali.
Duo Celah Berbahaya yang Saling Melengkapi
Kerentanan ini pertama kali ditemukan oleh para peneliti dari perusahaan keamanan siber Searchlight Cyber. Terdapat dua celah keamanan berbeda yang jika digabungkan, mampu memberikan akses penuh kepada penyerang terhadap sebuah situs WordPress.
Celah pertama, yang terdaftar dengan kode CVE-2026-60137, merupakan kerentanan jenis SQL Injection. Sementara celah kedua, CVE-2026-63030, dikategorikan sebagai kerentanan Remote Code Execution (RCE) dengan tingkat keparahan kritis. Dengan menggabungkan kedua celah ini, hacker dapat menjalankan kode berbahaya langsung di server tanpa perlu login terlebih dahulu, yang pada akhirnya memungkinkan mereka mengambil alih situs WordPress sepenuhnya.
Tak Butuh Plugin atau Akun Pengguna, Sangat Berbahaya
Yang membuat celah ini begitu mengkhawatirkan, serangan yang memanfaatkan kerentanan tersebut tergolong sangat berbahaya karena tidak memerlukan plugin tertentu maupun akun pengguna aktif untuk bisa dieksploitasi.
"Serangan ini tidak memiliki prasyarat dan dapat dieksploitasi oleh pengguna anonim pada instalasi WordPress standar tanpa plugin," demikian pernyataan Searchlight Cyber.
Berdasarkan temuan para peneliti, kerentanan WP2Shell ini memengaruhi WordPress versi 6.9.0 hingga 6.9.4, serta versi 7.0.0 hingga 7.0.1.
Eksploitasi Sudah Terjadi di Lapangan
Meski Searchlight Cyber sengaja tidak mempublikasikan rincian teknis dari celah ini untuk mencegah penyalahgunaan lebih lanjut, sejumlah pihak lain dilaporkan sudah lebih dulu merilis proof-of-concept (PoC) atau contoh eksploitasi dari kerentanan tersebut.
Sejumlah perusahaan keamanan siber lain turut mengonfirmasi adanya aktivitas eksploitasi nyata di lapangan. Perusahaan keamanan WordPress, Patchstack, melaporkan telah mendeteksi upaya-upaya eksploitasi terhadap celah ini. Hal serupa juga diungkap oleh perusahaan keamanan Hexastrike, yang mendeteksi serangan melalui sistem honeypot miliknya sepanjang akhir pekan, bahkan telah membantu menangani sejumlah insiden yang terjadi akibat eksploitasi celah tersebut. Perusahaan keamanan WatchTowr juga turut menemukan aktivitas eksploitasi serupa di berbagai situs.
Laporan dari sejumlah firma keamanan siber internasional bahkan menyebutkan bahwa hacker secara aktif mengeksploitasi kerentanan inti WordPress ini, dengan puluhan juta situs web dilaporkan masih menjalankan versi yang belum ditambal meski pembaruan keamanan sudah dirilis beberapa hari sebelumnya.
Apa yang Harus Dilakukan Pemilik Situs WordPress?
Mengingat tingkat keparahan dan kemudahan eksploitasi celah ini, pemilik maupun administrator situs WordPress sangat disarankan untuk segera memperbarui sistem WordPress mereka ke versi terbaru yang telah menambal kerentanan WP2Shell ini. Mengingat serangan dapat dilancarkan tanpa memerlukan plugin tertentu maupun akun pengguna, menunda pembaruan sistem berisiko membuka pintu lebar-lebar bagi peretas untuk mengambil alih situs secara diam-diam.
Selain memperbarui versi WordPress, pemilik situs juga disarankan untuk memantau aktivitas mencurigakan di server, memastikan sistem keamanan tambahan seperti Web Application Firewall (WAF) aktif, serta rutin melakukan pencadangan (backup) data guna mengantisipasi skenario terburuk jika situs sempat terlanjur disusupi.
💬 Komentar ()
Punya pertanyaan atau tanggapan? Yuk diskusi di kolom komentar.
✍ Tulis Komentar